1. 程式人生 > >JavaWeb學習總結(十三)——Session

JavaWeb學習總結(十三)——Session

一、Session簡單介紹

     在WEB開發中,伺服器可以為每個使用者瀏覽器建立一個會話物件(session物件),注意:一個瀏覽器獨佔一個session物件(預設情況下)。因此,在需要儲存使用者資料時,伺服器程式可以把使用者資料寫到使用者瀏覽器獨佔的session中,當用戶使用瀏覽器訪問其它程式時,其它程式可以從使用者的session中取出該使用者的資料,為使用者服務。

二、Session和Cookie的主要區別

  • Cookie是把使用者的資料寫給使用者的瀏覽器。
  • Session技術把使用者的資料寫到使用者獨佔的session中。
  • Session物件由伺服器建立,開發人員可以呼叫request物件的getSession方法得到session物件。

三、session實現原理

3.1、伺服器是如何實現一個session為一個使用者瀏覽器服務的?

   伺服器建立session出來後,會把session的id號,以cookie的形式回寫給客戶機,這樣,只要客戶機的瀏覽器不關,再去訪問伺服器時,都會帶著session的id號去,伺服器發現客戶機瀏覽器帶session id過來了,就會使用記憶體中與之對應的session為之服務。可以用如下的程式碼證明:

package xdp.gacl.session;

import java.io.IOException;
import javax.servlet.ServletException;
import javax.servlet.http.HttpServlet;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import javax.servlet.http.HttpSession;

public class SessionDemo1 extends HttpServlet {

    public void doGet(HttpServletRequest request, HttpServletResponse response)
            throws ServletException, IOException {

        response.setCharacterEncoding("UTF=8");
        response.setContentType("text/html;charset=UTF-8");
        //使用request物件的getSession()獲取session,如果session不存在則建立一個
        HttpSession session = request.getSession();
        //將資料儲存到session中
        session.setAttribute("data", "孤傲蒼狼");
        //獲取session的Id
        String sessionId = session.getId();
        //判斷session是不是新建立的
        if (session.isNew()) {
            response.getWriter().print("session建立成功,session的id是:"+sessionId);
        }else {
            response.getWriter().print("伺服器已經存在該session了,session的id是:"+sessionId);
        }
    }

    public void doPost(HttpServletRequest request, HttpServletResponse response)
            throws ServletException, IOException {
        doGet(request, response);
    }
}

  第一次訪問時,伺服器會建立一個新的sesion,並且把session的Id以cookie的形式傳送給客戶端瀏覽器,如下圖所示:

  點選重新整理按鈕,再次請求伺服器,此時就可以看到瀏覽器再請求伺服器時,會把儲存到cookie中的session的Id一起傳遞到伺服器端了,如下圖所示:

  我猜想request.getSession()方法內部新建立了Session之後一定是做了如下的處理

//獲取session的Id
String sessionId = session.getId();
//將session的Id儲存到名字為JSESSIONID的cookie中
Cookie cookie = new Cookie("JSESSIONID", sessionId);
//設定cookie的有效路徑
cookie.setPath(request.getContextPath());
response.addCookie(cookie);

四、瀏覽器禁用Cookie後的session處理

4.1、IE8禁用cookie

  工具->internet選項->隱私->設定->將滑軸拉到最頂上(阻止所有cookies)

4.2、解決方案:URL重寫

response.encodeRedirectURL(java.lang.String url) 用於對sendRedirect方法後的url地址進行重寫。response.encodeURL(java.lang.String url)用於對錶單action和超連結的url地址進行重寫

4.3、範例:禁用Cookie後servlet共享Session中的資料

IndexServlet

package xdp.gacl.session;

import java.io.IOException;
import java.io.PrintWriter;
import java.util.LinkedHashMap;
import java.util.Map;
import java.util.Set;
import javax.servlet.ServletException;
import javax.servlet.http.HttpServlet;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;

//首頁:列出所有書
public class IndexServlet extends HttpServlet {

    public void doGet(HttpServletRequest request, HttpServletResponse response)
            throws ServletException, IOException {

        response.setContentType("text/html;charset=UTF-8");
        PrintWriter out = response.getWriter();
        //建立Session
        request.getSession();
        out.write("本網站有如下書:<br/>");
        Set<Map.Entry<String,Book>> set = DB.getAll().entrySet();
        for(Map.Entry<String,Book> me : set){
            Book book = me.getValue();
            String url =request.getContextPath()+ "/servlet/BuyServlet?id=" + book.getId();
            //response. encodeURL(java.lang.String url)用於對錶單action和超連結的url地址進行重寫
            url = response.encodeURL(url);//將超連結的url地址進行重寫
            out.println(book.getName()  + "   <a href='"+url+"'>購買</a><br/>");
        }
    }

    public void doPost(HttpServletRequest request, HttpServletResponse response)
            throws ServletException, IOException {
        doGet(request, response);
    }
}


/**
 * @author gacl
 * 模擬資料庫
 */
class DB{
    private static Map<String,Book> map = new LinkedHashMap<String,Book>();
    static{
        map.put("1", new Book("1","javaweb開發"));
        map.put("2", new Book("2","spring開發"));
        map.put("3", new Book("3","hibernate開發"));
        map.put("4", new Book("4","struts開發"));
        map.put("5", new Book("5","ajax開發"));
    }
    
    public static Map<String,Book> getAll(){
        return map;
    }
}

class Book{
    
    private String id;
    private String name;

    public Book() {
        super();
    }
    public Book(String id, String name) {
        super();
        this.id = id;
        this.name = name;
    }
    public String getId() {
        return id;
    }
    public void setId(String id) {
        this.id = id;
    }
    public String getName() {
        return name;
    }
    public void setName(String name) {
        this.name = name;
    }
}

BuyServlet

package xdp.gacl.session;

import java.io.IOException;
import java.util.ArrayList;
import java.util.List;
import javax.servlet.ServletException;
import javax.servlet.http.HttpServlet;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import javax.servlet.http.HttpSession;

public class BuyServlet extends HttpServlet {

    public void doGet(HttpServletRequest request, HttpServletResponse response)
            throws ServletException, IOException {
        String id = request.getParameter("id");
        Book book = DB.getAll().get(id);  //得到使用者想買的書
        HttpSession session = request.getSession();
        List<Book> list = (List) session.getAttribute("list");  //得到使用者用於儲存所有書的容器
        if(list==null){
            list = new ArrayList<Book>();
            session.setAttribute("list", list);
        }
        list.add(book);
        //response. encodeRedirectURL(java.lang.String url)用於對sendRedirect方法後的url地址進行重寫
        String url = response.encodeRedirectURL(request.getContextPath()+"/servlet/ListCartServlet");
        System.out.println(url);
        response.sendRedirect(url);
    }

    public void doPost(HttpServletRequest request, HttpServletResponse response)
            throws ServletException, IOException {
        doGet(request, response);
    }

}

ListCartServlet

package xdp.gacl.session;

import java.io.IOException;
import java.io.PrintWriter;
import java.util.List;
import javax.servlet.ServletException;
import javax.servlet.http.HttpServlet;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import javax.servlet.http.HttpSession;

public class ListCartServlet extends HttpServlet {

    public void doGet(HttpServletRequest request, HttpServletResponse response)
            throws ServletException, IOException {
        response.setContentType("text/html;charset=UTF-8");
        PrintWriter out = response.getWriter();
        HttpSession session = request.getSession();
        List<Book> list = (List) session.getAttribute("list");
        if(list==null || list.size()==0){
            out.write("對不起,您還沒有購買任何商品!!");
            return;
        }
        
        //顯示使用者買過的商品
        out.write("您買過如下商品:<br>");
        for(Book book : list){
            out.write(book.getName() + "<br/>");
        }
    }

    public void doPost(HttpServletRequest request, HttpServletResponse response)
            throws ServletException, IOException {
        doGet(request, response);
    }
}

  在禁用了cookie的IE8下的執行效果如下:

演示效果

  通過檢視IndexServlet生成的html程式碼可以看到,每一個超連結後面都帶上了session的Id,如下所示

本網站有如下書:<br/>javaweb開發   <a href='/JavaWeb_Session_Study_20140720/servlet/BuyServlet;jsessionid=96BDFB9D87A08D5AB1EAA2537CDE2DB2?id=1'>購買</a><br/>
spring開發   <a href='/JavaWeb_Session_Study_20140720/servlet/BuyServlet;jsessionid=96BDFB9D87A08D5AB1EAA2537CDE2DB2?id=2'>購買</a><br/>
hibernate開發   <a href='/JavaWeb_Session_Study_20140720/servlet/BuyServlet;jsessionid=96BDFB9D87A08D5AB1EAA2537CDE2DB2?id=3'>購買</a><br/>
struts開發   <a href='/JavaWeb_Session_Study_20140720/servlet/BuyServlet;jsessionid=96BDFB9D87A08D5AB1EAA2537CDE2DB2?id=4'>購買</a><br/>
ajax開發   <a href='/JavaWeb_Session_Study_20140720/servlet/BuyServlet;jsessionid=96BDFB9D87A08D5AB1EAA2537CDE2DB2?id=5'>購買</a><br/>

  所以,當瀏覽器禁用了cookie後,就可以用URL重寫這種解決方案解決Session資料共享問題。而且response. encodeRedirectURL(java.lang.String url) 和response. encodeURL(java.lang.String url)是兩個非常智慧的方法,當檢測到瀏覽器沒有禁用cookie時,那麼就不進行URL重寫了。我們在沒有禁用cookie的火狐瀏覽器下訪問,效果如下:

  從演示動畫中可以看到,瀏覽器第一次訪問時,伺服器建立Session,然後將Session的Id以Cookie的形式傳送回給瀏覽器,response. encodeURL(java.lang.String url)方法也將URL進行了重寫,當點選重新整理按鈕第二次訪問,由於火狐瀏覽器沒有禁用cookie,所以第二次訪問時帶上了cookie,此時伺服器就可以知道當前的客戶端瀏覽器並沒有禁用cookie,那麼就通知response. encodeURL(java.lang.String url)方法不用將URL進行重寫了。

五、session物件的建立和銷燬時機

5.1、session物件的建立時機

  在程式中第一次呼叫request.getSession()方法時就會建立一個新的Session,可以用isNew()方法來判斷Session是不是新建立的

範例:建立session

//使用request物件的getSession()獲取session,如果session不存在則建立一個
HttpSession session = request.getSession();
//獲取session的Id
String sessionId = session.getId();
//判斷session是不是新建立的
if (session.isNew()) {
    response.getWriter().print("session建立成功,session的id是:"+sessionId);
}else {
    response.getWriter().print("伺服器已經存在session,session的id是:"+sessionId);
}

5.2、session物件的銷燬時機

  session物件預設30分鐘沒有使用,則伺服器會自動銷燬session,在web.xml檔案中可以手工配置session的失效時間,例如:

<?xml version="1.0" encoding="UTF-8"?>
<web-app version="2.5" 
    xmlns="http://java.sun.com/xml/ns/javaee" 
    xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" 
    xsi:schemaLocation="http://java.sun.com/xml/ns/javaee 
    http://java.sun.com/xml/ns/javaee/web-app_2_5.xsd">
  <display-name></display-name>
  
  <welcome-file-list>
    <welcome-file>index.jsp</welcome-file>
  </welcome-file-list>

  <!-- 設定Session的有效時間:以分鐘為單位-->
    <session-config>
        <session-timeout>15</session-timeout>
    </session-config>

</web-app>

  當需要在程式中手動設定Session失效時,可以手工呼叫session.invalidate方法,摧毀session。

 HttpSession session = request.getSession();
 //手工呼叫session.invalidate方法,摧毀session
 session.invalidate();

再談cookie和session

cookie和session各有優缺點,在大型網際網路系統中,單獨使用cookie和session都是不可行的,使用cookie有如下缺點:

1、使用cookie來傳遞資訊,隨著cookie個數的增多和訪問量的增加,它佔用的網路頻寬也很大,試想假如cookie佔用200位元組,如果一天的PV有幾個億,那麼它要佔用多少頻寬?

2、cookie並不安全,因為cookie是存放在客戶端的,所以這些cookie可以被訪問到,設定可以通過外掛新增、修改cookie。所以從這個角度來說,我們要使用sesssion,session是將資料儲存在服務端的,只是通過cookie傳遞一個sessionId而已,所以session更適合儲存使用者隱私和重要的資料

不過session也有缺點:

1、不容易在多型伺服器之間共享,這是致命的弱點

2、session存放在伺服器中,所以session如果太多會非常消耗伺服器的效能

既然如此,我們就可以揚長避短,利用cookie和session各自優點,規避它們的缺點,開發一套分散式的session框架出來,當然這是後話了,之後可能會寫一篇文章專門將這個。